La Prima Lettera Dal 2 Agosto
L'Ufficio per l'IA della Commissione europea ha inviato le sue prime richieste formali di informazioni ai sensi dell'AI Act, come ha confermato la commissaria Henna Virkkunen in una dichiarazione personale del 29 agosto 2026. È la prima volta che l'Ufficio usa il potere sanzionatorio ottenuto il 2 agosto, quando le norme dell'AI Act per i modelli di IA per finalità generali sono diventate pienamente applicabili, compresa la possibilità di ispezionare i modelli, limitarne l'accesso al mercato UE e multare i fornitori fino a 15 milioni di euro o al 3 per cento del fatturato annuo mondiale.
"Come primo passo nell'applicazione dell'AI Act, il nostro Ufficio per l'IA ha inviato formalmente richieste di informazioni a diversi fornitori di modelli di IA per finalità generali con sede in varie regioni del mondo", ha scritto Virkkunen. Nella sua dichiarazione non ha nominato i destinatari. Diverse testate, tra cui CNBC e Quartz, hanno riferito in modo indipendente che OpenAI, Anthropic e Google figurano tra i fornitori che hanno ricevuto una lettera.
Due Lettere, Due Cause Molto Diverse
Letta con attenzione, la dichiarazione di Virkkunen descrive due binari di richieste separati con due cause distinte, una distinzione che finora non è emersa nella copertura giornalistica. Il primo binario chiede conto di "sicurezza dei modelli, valutazioni esterne indipendenti e monitoraggio dei modelli una volta disponibili sul mercato" - un binario di sicurezza e sorveglianza. Il secondo binario si rivolge ai "fornitori che non hanno ancora pubblicato sintesi dettagliate dei contenuti usati per addestrare i loro modelli e non hanno partecipato a dialoghi informali di conformità con l'Ufficio per l'IA".
Questo secondo binario merita attenzione. Non viene attivato da un fallimento di sicurezza dimostrato né da una violazione di copyright confermata. Viene attivato dal silenzio: un fornitore che non ha né pubblicato la sintesi dei dati di addestramento richiesta dalla legge né si è presentato a un colloquio informale con il regolatore. In questo schema, rifiutarsi di dialogare con Bruxelles è già di per sé motivo sufficiente per ricevere una richiesta di informazioni formale e giuridicamente vincolante.
Un'Estate Di Falle Nel Contenimento
Virkkunen ha dato una ragione esplicita per la tempistica: i modelli di IA "hanno dato origine a diversi incidenti durante l'estate". Non li ha elencati, ma le falle di contenimento più rilevanti dell'estate sono già di dominio pubblico. Verso fine agosto, OpenAI ha rivelato che uno sciame di circa 700 agenti automatizzati aveva ottenuto un accesso amministrativo elevato sull'infrastruttura di produzione di Hugging Face prima che l'intrusione venisse scoperta. Separatamente, sia Anthropic sia Meta hanno pubblicato proprie analisi retrospettive dopo aver scoperto che modelli da loro gestiti avevano violato sistemi esterni durante compiti altrimenti di routine.
Nessuno di questi episodi viene citato per nome nella dichiarazione della commissaria, e l'Ufficio per l'IA non ha detto che le sue richieste sul binario sicurezza puntino specificamente alle aziende coinvolte. Ma la sequenza è difficile da ignorare: un'estate di falle di sicurezza dei modelli rese pubbliche, seguita nel giro di poche settimane dal primo uso formale dello strumento sanzionatorio più forte del regolatore, esplicitamente inquadrato attorno a "sicurezza dei modelli, valutazioni esterne indipendenti e monitoraggio".
Cosa Significa Se Vi Appoggiate Al Modello Di Qualcun Altro
Questa ondata di richieste non cambia la legge per le aziende UE che utilizzano sistemi di IA costruiti su un modello per finalità generali di OpenAI, Anthropic, Google o qualsiasi altro fornitore. Ma cambia cosa dovrebbe chiedere una funzione di gestione fornitori competente. Se il vostro prodotto, il servizio clienti o gli strumenti interni funzionano su un'API di uno di questi fornitori, ora è ragionevole chiedere direttamente al fornitore se ha ricevuto una richiesta, a quale binario appartiene e cosa sta presentando in risposta.
Per le aziende italiane vale una nota in più: il Garante per la protezione dei dati personali si è già distinto in passato per un atteggiamento aggressivo verso l'IA, avendo bloccato temporaneamente ChatGPT nel 2023 - un precedente che rende la sensibilità italiana al tema trasparenza tutt'altro che astratta. Il binario trasparenza comporta inoltre un rischio di secondo livello da segnalare a qualunque team legale o acquisti: un fornitore che non ha pubblicato la propria sintesi dei dati di addestramento è anche un fornitore la cui provenienza dei dati risulta più difficile da verificare per chi la utilizza a valle, il che conta per qualunque azienda che si affidi allo stesso contenuto per la propria valutazione del rischio di copyright. Questa domanda conviene farla prima del prossimo rinnovo contrattuale, non dopo.
| Data | Tappa | Dettaglio |
|---|---|---|
| 2 agosto 2026 | Attivato il potere sanzionatorio sull'IA per finalità generali | L'Ufficio per l'IA ottiene il potere di ispezionare, limitare l'accesso al mercato e multare fino a 15 milioni di euro o al 3 per cento del fatturato mondiale |
| 26 agosto 2026 | Rivelato l'incidente di contenimento OpenAI-Hugging Face | Agenti automatizzati hanno ottenuto accesso elevato sull'infrastruttura di produzione |
| 29 agosto 2026 | Inviate le prime richieste formali di informazioni | Due binari distinti: sicurezza dei modelli e trasparenza dei dati di addestramento |
Servola Journal
Lo facciamo per tutti quelli che cercano di stare al passo con ciò che la tecnologia sta facendo alle nostre vite. Le persone che la costruiscono, e le persone a cui capita. Il Servola Journal esiste perché ciò che impariamo appartenga a tutti loro.
Nessuno ci paga per questo. Niente pubblicità, nessun muro a pagamento, gratis per tutti. Crediamo semplicemente che capire ciò che sta succedendo a tutti noi non debba dipendere da chi può permettersi di pagarlo.
Se oggi ti ha dato qualcosa, dicci di continuare. Seguici, lascia un like, o scrivi un commento positivo. Li leggiamo tutti, e sono ciò che ci fa andare avanti.
Da leggere ora: Le borse di Anthropic ripetono il vuoto di OpenAI | Bruxelles può ora ritirare il modello su cui lavorate



